?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄 첨부
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄 첨부

블록 체인 기반 EOS스마트 계약 시스템에서 중요한 RCE 결함 발견

 

 

99FEE4475B3AFCE134.jpg

 

 

보안 연구원들은 EOSblockshain플랫폼에서 일련의 새로운 취약성을 발견했습니다. 이 플랫폼 중 하나는 원격 해커가 중요한 블록/VM기반 응용 프로그램을 실행하는 노드 서버를 완전히 제어합니다.

EOS는 개발자가 Ethereum과 마찬가지로 블록 체인 인프라를 통해 분산형 애플리케이션을 구축할 수 있게 해 주는 'Block-hain3.0'이라는 오픈 소스 스마트 계약 플랫폼입니다.

Qihoo360의 중국 보안 연구원(Bullon팀의 YukiChen및 핵심 보안 팀의 ZhiniangPeng)이 발견한 취약성은 서버에서 사용하는 버퍼 범위 밖 쓰기 계약입니다.

 

 

대상 노드에서 원격 코드를 실행하기 위해 공격자가 해야 할 일은 Wetshebly에 작성된 악의적으로 조작된 WASM(스마트 계약)파일을 서버에 업로드하는 것입니다.

취약한 프로세스 분석기가 WASM파일을 읽는 즉시 노드에서 악성 페이 로드가 실행되고, 이 악성 페이 로드는 EOS네트워크의 슈퍼 코드를 제어하고 정보 팩을 수집하는 데 사용될 수 있습니다.


"바인딩 되지 않은 쓰기 원시적이기 때문에, 우리는 WASM모듈 인스턴스의 WASM메모리 버퍼를 덮어쓸 수 있습니다,"라고 오늘 출판된 그들의 블로그 포스트에서 설명했습니다.

"악의적인 WASM코드의 도움을 받아 드디어 nodeos프로세스에서 임의의 메모리 읽기/쓰기를 달성하고 64비트 OS에서 DEP.ASR와 같은 일반적인 악용 완화 기술을 우회합니다."
공격자가 슈퍼 코드에 대한 통제권을 획득하면 결국"악의적인 계약을 새 블록에 채우고 EOS네트워크의 모든 노드를 추가로 제어할 수 있습니다."

 

 

슈퍼 노드 시스템을 통제할 수 있기 때문에, 연구원들은 공격자들이 가상 통화 거래를 통제하고, EOS네트워크 참여 노드 시스템(예:디지털 교환 통화)등의 다른 금융 및 개인 정보를 획득합니다.

"게다가, 공격자는 EOS네트워크의 노드를 botnet의 멤버로 바꾸거나, 사이버 공격을 시작하거나, 무료'광부'가 되어 다른 디지털 통화를 찾아낼 수 있습니다."라고 연구원들은 말했다.
연구원들은 취약성을 재현하는 방법을 자세히 설명하고, 블로그 게시물에서 볼 수 있는 비디오 데모와 함께 개념 증명 공격을 발표했습니다.

360V연구원에 의해 입증된 공격은 악의적인 계약을 실행하는 수퍼 노드에 대한 완전한 제어를 달성하기 위해 여러 기본 보안 완화 조치를 우회할 수 있습니다.

이 두 사람은 EOS프로젝트의 유지 관리자들에게 책임감 있게 취약성을 보고했으며, 이미 Gi고 허브에서 문제 해결책을 발표했습니다.

"블록 체인 네트워크와 디지털 통화 시스템에는 노드, 디지털 지갑, 마이닝 풀 및 스마트 계약에 존재하는 공격 영역이 많습니다. 360개 보안 팀은 이전에 관련된 여러가지 높은 위험 취약성을 발견합니다."
연구원들은 새로운 유형의 취약성이 EOS뿐만 아니라 다른 유형의 블록 체인 플랫폼 및 가상 통화 애플리케이션에도 영향을 미칠 것으로 보고 있습니다.

 

출처 : thehackernews.com

 


  1. OpenSSL 취약점 보안 업데이트 권고

    OpenSSL 취약점 보안 업데이트 권고 □ 개요 o OpenSSL에서 발생하는 취약점을 해결한 보안 업데이트 발표 o 낮은 버전 사용자는 서비스 거부 공격에 취약하므로, 최신 버전으로 업데이트 권고 □ 설명 [1] o OpenSSL 내 BN_mod_sqrt() 함수에서 연산 시 무한 루...
    Date2022.03.17 Byezclean Reply0 Views58 file
    Read More
  2. 리눅스 커널 로컬 권한 상승 취약점 보안 업데이트 권고

    리눅스 커널 로컬 권한 상승 취약점 보안 업데이트 권고 □ 개요 o 리눅스 재단은 자사의 커널에서 발생하는 보안 취약점에 대한 보안 업데이트 발표 o 공격자는 취약점을 악용하여 피해를 발생시킬 수 있으므로, 영향받는 제품을 이용 중인 사용자는 최신버전...
    Date2022.03.17 Byezclean Reply0 Views38 file
    Read More
  3. Apple 제품 보안 업데이트 권고

    Apple 제품 보안 업데이트 권고 □ 개요 o Apple은 자사 제품에서 발생하는 취약점을 해결한 보안 업데이트 발표 [1] o 공격자는 취약점을 악용하여 피해를 발생시킬 수 있으므로, 해당 Apple 제품을 사용하는 이용자들은 최신 버전으로 업데이트 권고 □ 설명 o...
    Date2022.03.17 Byezclean Reply0 Views262 file
    Read More
  4. CPU 칩셋 보안 업데이트 권고

    CPU 칩셋 보안 업데이트 권고 □ 개요 o Intel, AMD, ARM의 CPU에서 발생하는 취약점을 해결한 보안 업데이트를 발표 o 영향 받는 버전 사용자는 해결방안에 따라 최신버전으로 업데이트 권고 □ 설명 o CPU의 부채널 공격(side channel attack)으로 인해 캐시 ...
    Date2022.03.17 Byezclean Reply0 Views92 file
    Read More
  5. SAP 제품 취약점 보안 업데이트 권고

    SAP 제품 취약점 보안 업데이트 권고 □ 개요 o SAP는 자사 제품의 취약점을 해결한 보안 업데이트 공지 [1] o 공격자는 취약점을 악용하여 피해를 발생시킬 수 있으므로, 해당 제품을 사용하는 이용자들은 최신 버전으로 업데이트 권고 □ 설명 o SAP NetWeaver...
    Date2022.03.11 Byezclean Reply0 Views718 file
    Read More
  6. Adobe 제품 보안 취약점 업데이트 권고

    Adobe 제품 보안 취약점 업데이트 권고 □ 개요 o Adobe는 자사 제품에서 발생하는 취약점을 해결한 보안 업데이트 발표 [1] o 낮은 버전을 사용 중인 시스템 사용자는 해결 방안에 따라 최신 버전으로 업데이트 권고 □ 설명 o Adobe Photoshop에서 버퍼 종료 ...
    Date2022.03.11 Byezclean Reply0 Views253 file
    Read More
  7. Cisco 제품 보안 업데이트 권고

    Cisco 제품 보안 업데이트 권고 □ 개요 o Cisco는 자사 제품의 취약점을 해결한 보안 업데이트 공지 [1] o 영향받는 버전을 사용 중인 이용자는 최신 버전으로 업데이트 권고 □ 설명 o Cisco APIC 및 Cloud APIC에서 부적절한 입력값 검증으로 발생하는 명령 ...
    Date2022.03.11 Byezclean Reply0 Views28 file
    Read More
  8. MS 3월 보안 위협에 따른 정기 보안 업데이트 권고

    MS 3월 보안 위협에 따른 정기 보안 업데이트 권고 □ 3월 보안업데이트 개요(총 17종) o 등급 : 긴급(Critical) 1종, 중요(Important) 16종 o 발표일 : 2022.3.9.(수) o 업데이트 내용 제품군 중요도 영향 Windows 11 중요 원격 코드 실행 Windows 10 21H2 중...
    Date2022.03.11 Byezclean Reply0 Views467 file
    Read More
  9. 데드볼트 랜섬웨어를 유포하는 QNAP 및 Asustor NAS 취약점 주의 권고

    데드볼트 랜섬웨어를 유포하는 QNAP 및 Asustor NAS 취약점 주의 권고 □ 개요 o 최근 QNAP 및 Asustor NAS 취약점을 이용하여 데드볼트 랜섬웨어가 유포되고 있으므로 기업 담당자들의 철저한 사전 보안 점검 및 대비 필요 o 취약한 버전을 사용하는 QANP NAS ...
    Date2022.02.25 Byezclean Reply0 Views109 file
    Read More
  10. Apache Cassandra 보안 업데이트 권고

    Apache Cassandra 보안 업데이트 권고 □ 개요 o Apache Cassandra에서 원격 코드 실행이 가능한 취약점이 발견됨에 따라 낮은 버전을 사용 중인 시스템 사용자는 최신 버전으로 업데이트 조치 권고[1] □ 설명 o Apache Cassandra에서 발생하는 원격코드실행 취...
    Date2022.02.18 Byezclean Reply0 Views68 file
    Read More
  11. Mozilla Thunderbird 보안 업데이트 권고

    Mozilla Thunderbird 보안 업데이트 권고 □ 개요 o 모질라 재단은 Thunderbird의 취약점을 해결한 보안 업데이트 발표 o 공격자는 해당 취약점을 악용하여 피해를 발생시킬 수 있으므로, 최신버전으로 업데이트 권고 □ 설명 o Thunderbird에서 조작된 이메일 ...
    Date2022.02.18 Byezclean Reply0 Views78 file
    Read More
  12. VMware 제품 보안 업데이트 권고

    VMware 제품 보안 업데이트 권고 □ 개요 o VMware는 자사 제품에서 발생하는 취약점을 해결한 보안 업데이트 발표 o 낮은 버전을 사용중인 시스템 사용자는 해결 방안에 따라 최신 버전으로 업데이트 권고 □ 설명 o VMware ESXi, Workstation, Fusion의 XHCI U...
    Date2022.02.18 Byezclean Reply0 Views112 file
    Read More
  13. Adobe 제품 보안 업데이트 권고

    Adobe 제품 보안 업데이트 권고 □ 개요 o Adobe는 자사 제품에서 발생하는 취약점을 해결한 보안 업데이트 발표 [1] o 낮은 버전을 사용중인 시스템 사용자는 해결 방안에 따라 최신 버전으로 업데이트 권고 □ 설명 o Adobe Commerce 및 Magento Open Source의...
    Date2022.02.18 Byezclean Reply0 Views44 file
    Read More
  14. 구글 Chrome 브라우저 보안 업데이트 권고

    구글 Chrome 브라우저 보안 업데이트 권고 □ 개요 o 구글은 자사 제품에서 발생하는 취약점을 해결한 보안 업데이트 발표 [1] o 공격자는 해당 취약점을 악용하여 피해를 발생시킬 수 있으므로, 해당 제품을 사용하는 이용자들은 최신 버전으로 업데이트 권고 ...
    Date2022.02.18 Byezclean Reply0 Views112 file
    Read More
  15. 안드로이드OS 보안 업데이트 권고

    안드로이드OS 보안 업데이트 권고 □ 개요 o 구글은 안드로이드의 취약점을 해결한 보안 업데이트 공지 o 낮은 버전을 사용 중인 OS 사용자는 최신 버전으로 업데이트 권고 □ 설명 [1] o Android Framework에서 발생하는 권한상승 취약점(CVE-2021-39619) 등 5...
    Date2022.02.13 Byezclean Reply0 Views188 file
    Read More
  16. SAP 제품 취약점 보안 업데이트 권고

    SAP 제품 취약점 보안 업데이트 권고 □ 개요 o SAP는 자사 제품의 취약점을 해결한 보안 업데이트 공지 [1] o 공격자는 취약점을 악용하여 피해를 발생시킬 수 있으므로, 해당 제품을 사용하는 이용자들은 최신 버전으로 업데이트 권고 □ 설명 o SAP NetWeaver...
    Date2022.02.13 Byezclean Reply0 Views233 file
    Read More
  17. MS 2월 보안 위협에 따른 정기 보안 업데이트 권고

    MS 2월 보안 위협에 따른 정기 보안 업데이트 권고 □ 2월 보안업데이트 개요(총 14종) o 등급 : 중요(Important) 14종 o 발표일 : 2022.2.9.(수) o 업데이트 내용 제품군 중요도 영향 Windows 11 중요 원격 코드 실행 Windows 10 v21H2, v21H1, v20H2, v1909 ...
    Date2022.02.13 Byezclean Reply0 Views79 file
    Read More
  18. Adobe 제품 보안 업데이트 권고

    Adobe 제품 보안 업데이트 권고 □ 개요 o Adobe는 자사 제품에서 발생하는 취약점을 해결한 보안 업데이트 발표 [1] o 낮은 버전을 사용중인 시스템 사용자는 해결 방안에 따라 최신 버전으로 업데이트 권고 □ 설명 o Adobe Premiere Rush에서 경계값을 벗어난...
    Date2022.02.13 Byezclean Reply0 Views294 file
    Read More
  19. Citrix 제품 보안 업데이트 권고

    Citrix 제품 보안 업데이트 권고 □ 개요 o Citrix는 자사 제품에서 발생하는 취약점을 해결한 보안 업데이트 발표 o 낮은 버전을 사용중인 시스템 사용자는 해결 방안에 따라 최신 버전으로 업데이트 권고 □ 설명 o Citrix Hypervisor 및 XenServer에서 발생하...
    Date2022.02.13 Byezclean Reply0 Views68 file
    Read More
  20. Mozilla 제품 보안 업데이트 권고

    Mozilla 제품 보안 업데이트 권고 □ 개요 o 모질라 재단은 자사 제품에서 발생하는 취약점을 해결한 보안 업데이트 발표 [1] o 공격자는 해당 취약점을 악용하여 피해를 발생시킬 수 있으므로, 최신버전으로 업데이트 권고 □ 설명 o Firefox에서 유지 관리 서...
    Date2022.02.13 Byezclean Reply0 Views79 file
    Read More
Board Pagination Prev 1 2 3 4 5 6 7 8 9 10 ... 19 Next
/ 19
XE Login